¿Por qué el perímetro de la red ya no es suficiente?
El modelo clásico de seguridad de las redes OT se basa en el perímetro: «lo que está dentro del cortafuegos es seguro». Este modelo se ve desmontado por varias realidades actuales:
- Los técnicos acceden a las redes OT desde el exterior (teleconsulta, acceso VPN).
- Los proveedores e integradores acceden a los controladores mediante cuentas compartidas.
- Los dispositivos IoT conectados introducen vectores de ataque desde el interior.
- Las amenazas internas (sabotaje, negligencia) no quedan contenidas por un perímetro externo.
El Zero Trust sustituye el principio de «confía primero y luego verifica» por «nunca confíes, verifica siempre», para cada acceso, cada usuario y cada dispositivo, en todo momento.
Los 5 pilares del modelo «Zero Trust» aplicados a la OT
1. Identidad sólida Cada usuario humano se autentica mediante MFA (contraseña + TOTP o certificado). Cada dispositivo IoT se autentica con un certificado X.509 único. No hay identidades compartidas ni contraseñas genéricas.
2. Privilegios limitados Un técnico de mantenimiento de la línea A solo tiene acceso a los controladores de la línea A, no a toda la red OT. Un proveedor externo solo tiene acceso al equipo que debe mantener, durante el tiempo establecido.
3. Verificación continua El acceso no es binario (conectado/desconectado). El estado de seguridad se comprueba de forma continua: a un ordenador que lleve 30 días sin actualizaciones de seguridad se le reducen sus derechos. Una sesión inactiva durante 15 minutos se desconecta.
4. Microsegmentación La red OT se divide en zonas: cada línea de producción y cada subsistema (bombeo, energía, ventilación) se encuentra en una zona distinta. Si una zona se ve comprometida, la infección no se propaga a las demás.
5. Registro completo Cada conexión, cada comando enviado a un controlador lógico programable y cada lectura de un registro se registra indicando: quién, desde dónde, cuándo, duración y acciones. Este registro de auditoría es inviolable y se puede exportar para las auditorías NIS2.
Zero Trust frente a la VPN clásica: comparación
| Criterio | VPN clásica | Zero Trust (ZTNA) |
|---|---|---|
| Granularidad de acceso | Acceso completo a la red | Acceso por recurso específico |
| Autenticación | Una vez al conectarse | Continua (reevaluación periódica) |
| Privilegio mínimo | No nativo | Sí (mediante política) |
| Acceso de proveedores | A menudo cuenta compartida | Cuenta individual temporal |
| Visibilidad de los accesos | Parcial (registros de VPN) | Total (todas las acciones) |
| Revocación de acceso | Desconexión de la VPN | Revocación granular inmediata |
| Adaptado a redes OT heredadas | ★★★★ | ★★★ (complejidad inicial) |
Implementación progresiva: las etapas
El modelo «Zero Trust» completo es un objetivo que debe alcanzarse de forma gradual. Estos son los pasos recomendados para las redes OT industriales:
Etapa 1 — Base sólida (3 meses)
- VPN de salida en todas las puertas de enlace.
- Autenticación multifactorial (MFA) para todos los accesos remotos.
- Registro de sesiones.
- Eliminación de los accesos directos (puertos abiertos).
Paso 2 — Privilegios mínimos (6 meses)
- Derechos de acceso por usuario y por dispositivo.
- Accesos temporales para los proveedores de servicios.
- Revocación inmediata.
Etapa 3 — Microsegmentación (12 meses)
- VLAN por zona OT.
- Reglas de cortafuegos entre zonas.
- Supervisión del comportamiento.
El enfoque de Eziwan
El Eziwan Gateway y el Eziwan Cloud implementan de forma nativa los pasos 1 y 2: VPN saliente, autenticación multifactorial (MFA), registro completo de sesiones, derechos por usuario y accesos temporales para proveedores. La microsegmentación (etapa 3) es compatible a través de las VLAN configurables en la pasarela.
Para más información: VPN industrial segura, acceso remoto a controladores lógicos programables y ciberseguridad del IoT.